Staging (homologação)
Ambiente hospedado para validar a integração sem impactar produção. É o mesmo contrato HTTP da API pública; só mudam host e credenciais.
URLs
| Ambiente | API | Checkout (web) |
|---|---|---|
| Staging (homologação) | https://api.staging.hiboupay.com.br |
https://checkout.staging.hiboupay.com.br |
| Produção | https://api.hiboupay.com.br |
https://checkout.hiboupay.com.br |
Aponte o baseUrl do SDK / o host do curl para a API. A checkoutUrl devolvida em
POST /v1/sessions já usa o host de checkout do ambiente
(…/checkout/redeem?token=<jwt>).
Este portal não documenta execução local da API.
Credenciais de teste
API key, merchantId e segredo de webhook de staging são fornecidos pela HibouPay:
- pelo painel HibouPay, quando disponível; ou
- pelo onboarding comercial.
Não compartilhe credenciais de staging em repositórios públicos. Trate-as com o mesmo cuidado das de produção.
O que validar no staging
- Criar sessão (
POST /v1/sessions) e obtercheckoutUrl. - Consultar status (
GET /v1/sessions/{id}) enquanto o fluxo avança. - Cancelar uma sessão ainda não terminal (
POST /v1/sessions/{id}/cancel). - Receber webhooks no seu endpoint HTTPS (túnel público se estiver desenvolvendo localmente o seu backend) — configure o segredo no painel e verifique o HMAC no corpo cru.
- Erros e limites —
401sem chave,409de idempotência, respeito aoRetry-Afterem429.
Detalhes de assinatura e eventos: Webhooks. Fluxo mínimo: Quickstart.
Diferenças em relação à produção
| Aspecto | Staging | Produção |
|---|---|---|
| Base URL da API | https://api.staging.hiboupay.com.br |
https://api.hiboupay.com.br |
| Checkout | https://checkout.staging.hiboupay.com.br |
https://checkout.hiboupay.com.br |
| Credenciais | Chaves de teste (HibouPay) | Chaves de produção |
| Dinheiro real | Não | Sim |
| Contrato HTTP | O mesmo | O mesmo |
Checklist antes do go-live
- Fluxo create → redirect → webhook (ou status) validado no staging
- Verificação HMAC com corpo cru em produção-ready code
- Dedupe por
X-HibouPay-Delivery-Id - Tratamento de
409/429/422 - Credenciais de produção obtidas e armazenadas só no backend
-
baseUrlapontando para produção apenas no deploy de produção